Vulnerabilitetet në klientët Matrix, që lejojnë zbulimin e çelësave të enkriptimit end-to-end

Në shumicën e aplikacioneve klient për platformën e komunikimeve të decentralizuara Matrix janë identifikuar dobësi (CVE-2021-40823, CVE-2021-40824) që lejojnë të merret informacion mbi çelësat e përdorur për dërgimin e mesazheve në bisedat me enkriptim end-to-end (E2EE). Një sulmues, duke kompromentuar një nga përdoruesit e bisedës, mund të zbërthejë mesazhet që ishin dërguar më parë këtij përdoruesi nga aplikacionet klient të cenueshme.

Për të shfrytëzuar me sukses dobësitë, kërkohet akses në llogarinë e marrësit të mesazheve. Aksi mund të sigurohet si përmes rrjedhjes së parametrave të llogarisë, ashtu edhe përmes hackimit të serverit Matrix, me të cilin lidhet përdoruesi. Dobësitë paraqesin rrezik më të madh për përdoruesit e dhomave të bisedave të enkriptura, të cilat janë lidhur me serverët Matrix nën kontrollin e keqbërësve. Administratorët e tillë serverësh munden të përpiqen të paraqiten si përdorues të serverit për të kapur mesazhet që dërgohen në biseda nga aplikacionet klient të cenueshme.

DobĂ«sitĂ« shkaktohen nga gabimet logjike nĂ« realizimet e mekanizmit tĂ« ofrimit tĂ« aksesit tĂ« ri ndaj çelĂ«save, qĂ« janĂ« propozuar nĂ« matrix-js-sdk < 12.4.1 (CVE-2021-40823), matrix-android-sdk2 < 1.2.2 (CVE-2021-40824), matrix-rust-sdk < 0.4.0, FamedlySDK < 0.5.0 dhe Nheko ≀ 0.8.2. Realizimet qĂ« pĂ«rdorin bibliotekat matrix-ios-sdk, matrix-nio dhe libolm nuk janĂ« tĂ« preku nga kĂ«to dobĂ«si.

Prandaj, dobësitë shfaqen në të gjitha aplikacionet që kanë përfituar nga kodi problematik dhe nuk prekin drejtpërdrejt protokollet Matrix dhe Olm/Megolm. Në veçanti, problemi prek klientin kryesor Matrix, Element (dhe më parë Riot) për Web, sisteme desktop dhe Android, si dhe aplikacione të tjera klient dhe biblioteka të jashtme, duke përfshirë FluffyChat, Nheko, Cinny dhe SchildiChat. Problemi nuk shfaqet në aplikacionin zyrtar për platformën iOS, as në aplikacionet Chatty, Hydrogen, mautrix, purple-matrix dhe Syphon.

DobĂ«sitĂ« janĂ« identifikuar gjatĂ« auditi tĂ« sigurisĂ« sĂ« klientit Element. Rregullimet tashmĂ« janĂ« lĂ«shuar pĂ«r tĂ« gjitha klientĂ«t e prekur. PĂ«rdoruesit rekomandohen ta instalojnĂ« menjĂ«herĂ« pĂ«rditĂ«simin, dhe derisa ta instalojnĂ«, tĂ« kalojnĂ« klientĂ«t nĂ« modalitet offline. DĂ«shmi pĂ«r shfrytĂ«zimin e kĂ«tyre dobĂ«sive para publikimit tĂ« rregullimeve nuk ka pasur. Sipas logĂ«ve standard tĂ« klientit dhe serverĂ« ËshtĂ« e pamundur tĂ« pĂ«rcaktohet fakti i njĂ« sulmi, por pasi pĂ«r sulmin kĂ«rkohet komprometimi i llogarisĂ«, administratoret mund tĂ« analizojnĂ« praninĂ« e hyrjeve tĂ« dyshimta nĂ«pĂ«rmjet logĂ«ve tĂ« autentifikimit nĂ« serverat e tyre, ndĂ«rsa pĂ«rdoruesit mund tĂ« verifikojnĂ« listĂ«n e pajisjeve tĂ« lidhura me llogarinĂ« e tyre pĂ«r rinovimet e fundit dhe ndryshimin e statusit tĂ« besueshmĂ«risĂ«.

Mekanikshi i riaktivizimit të çelësave (key sharing), në zbatimin e të cilit janë gjetur dobësi, lejon klientin, i cili nuk ka çelëset për të dekriptuar mesazhin, të kërkojë çelësat nga pajisja dërguese ose pajisjet e tjera të tij. Për shembull, një mundësi e tillë është e nevojshme për të siguruar dekriptim të mesazheve të vjetra në një pajisje të re të përdoruesit ose në rast humbjeje të çelësave që përdoruesi kishte. Specifikimi i protokollit parashikon që për defekt të mos përgjigjet në kërkesat për çelësa dhe t'i dërgojë ato automatikisht vetëm pajisjeve të verifikuara të të njëjtit përdorues. Fatkeqësisht, në zbatimet praktike, ky kërkesë nuk është siguruar dhe kërkesat për dërgimin e çelësave janë trajtuar pa identifikimin e duhur të pajisjes.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster